Multiples vulnérabilités affectant le plugin The Events Calendar de WordPress

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/107

APERÇU :

De multiples vulnérabilités ont été découvertes dans le plugin The Events Calendar de WordPress, qui permettraient à un acteur malveillant non authentifié d’exécuter du code à distance sur les systèmes affectés. 

DESCRIPTION :

The Events Calendar est une extension populaire pour WordPress, conçue pour la création et la gestion d’événements. 

Ce produit est affecté par plusieurs vulnérabilités libellées comme suit : 

CVE-2026-78006 : Cette vulnérabilité découle d’une protection insuffisante dans la fonction is_safe_widget_instance, qui peut être contournée car PHP déclenche des méthodes magiques lors de son pré-analyse, combiné à enable_rendering_widget_copied() qui forge un attribut d’intégrité wp_hash valide avant que unserialize() ne soit atteint. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’exécuter du code à distance sur le serveur. 

Cette vulnérabilité est classée critique avec un score de sévérité de 9.8 selon le CVSS v3.1. 

CVE-2026-78159 : Cette vulnérabilité est causée par une validation insuffisante de la carte ‘classes’ du widget, permettant à une charge utile de type tableau simple de contourner la vérification d’objet is_safe_widget_instance() et d’atteindre le point de vulnérabilité d’invocation de fonction dans Element_Classes::parse_array(). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’exécuter du code à distance sur le serveur. 

Cette vulnérabilité est classée critique avec un score de sévérité de 9.8 selon le CVSS v3.1. 

IMPACT

  • Exécution de code arbitraire à distance ; 
  • Atteinte à la confidentialité des données ; 
  • Atteinte à l’intégrité des données ; 
  • Atteinte à la disponibilité des données. 

SYSTEMES AFFECTÉS 

Les versions du plugin The Events Calendar antérieures ou égales à 6.17.4. 

 MESURES À PRENDRE :

  • Mettre à jour les systèmes affectés vers une version ultérieure à 6.17.4 ; 
  • S’assurer que les commentaires sur les publications d’événements sont désactivés si la mise à jour immédiate n’est pas possible. 

RÉFÉRENCES :